Debian-Sicherheitsankündigung

DSA-1297-1 gforge-plugin-scmcvs -- Fehlende Eingabebereinigung

Datum des Berichts:
24. Mai 2007
Betroffene Pakete:
gforge-plugin-scmcvs
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In Mitres CVE-Verzeichnis: CVE-2007-0246.
Weitere Informationen:

Bernhard R. Link entdeckte, dass die CVS-Ansichts-Schnittstelle von Gforge, einem gemeinschaftlichen Entwicklungswerkzeug, URLs unzureichend schützt, was die Ausführung beliebiger Shell-Kommandos mit den Privilegien des Benutzers www-data ermöglicht.

Die alte Stable-Distribution (Sarge) ist nicht betroffen von diesem Problem.

Für die Stable-Distribution (Etch) wurde dieses Problem in Version 4.5.14-5etch1 behoben.

Für die Unstable-Distribution (Sid) wurde dieses Problem in Version 4.5.14-6 behoben.

Wir empfehlen Ihnen, Ihr gforge-plugin-scmcvs-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 4.0 (etch)

Quellcode:
http://security.debian.org/pool/updates/main/g/gforge-plugin-scmcvs/gforge-plugin-scmcvs_4.5.14-5etch1.dsc
http://security.debian.org/pool/updates/main/g/gforge-plugin-scmcvs/gforge-plugin-scmcvs_4.5.14-5etch1.tar.gz
Architektur-unabhängige Dateien:
http://security.debian.org/pool/updates/main/g/gforge-plugin-scmcvs/gforge-plugin-scmcvs_4.5.14-5etch1_all.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.